AegisX 功能介绍:神盾X入侵检测与暴力破解防护详解 核心要点图解,AegisX 通过实时日志分析与行为检测,精准识别暴力破解和入侵行为。;部署 AegisX 后,SSH 暴力破解尝试可在 60 秒内被自动封禁。;结合自定义规则与告警,AegisX 能有效防护 Web 和系统层攻击。;定期检查 AegisX 日志与封禁列表,可确保防护持续有效。
AegisX 功能介绍:神盾X入侵检测与暴力破解防护详解 · 核心要点一图读懂(AegisX)

核心要点(TL;DR)

  • AegisX 通过实时日志分析与行为检测,精准识别暴力破解和入侵行为。
  • 部署 AegisX 后,SSH 暴力破解尝试可在 60 秒内被自动封禁。
  • 结合自定义规则与告警,AegisX 能有效防护 Web 和系统层攻击。
  • 定期检查 AegisX 日志与封禁列表,可确保防护持续有效。

为什么你的服务器总被暴力破解?

作为运维或站长,你是否经常在日志里看到大量 SSH 登录失败记录?或者服务器突然出现异常进程、CPU 飙升?这很可能意味着你的服务器正在遭受暴力破解或入侵尝试。传统的防护手段如修改默认端口、禁用密码登录虽有一定效果,但面对自动化攻击工具,仍显得力不从心。AegisX(神盾X)正是为解决这类问题而生,它提供实时入侵检测与暴力破解防护,让你从被动响应转为主动防御。本文将手把手带你部署 AegisX,并通过具体命令和检查清单,确保你的服务器固若金汤。

AegisX 核心功能解析:入侵检测与暴力破解防护

AegisX 是一款轻量级主机安全防护工具,核心能力包括:

  • 实时入侵检测:监控文件完整性、异常进程、端口扫描、WebShell 等,发现可疑行为立即告警。
  • 暴力破解防护:分析 SSH、FTP、SMTP 等服务的登录日志,自动封禁频繁失败的 IP。
  • 联动防火墙:与 iptables、firewalld 等无缝集成,自动下发封禁规则。
  • 可视化日志:提供清晰的日志和封禁列表,方便审计与排查。

下面我们通过实战步骤,快速启用这些功能。

实战:快速部署 AegisX 并配置防护规则

步骤 1:安装 AegisX

根据你的系统类型,执行以下命令安装:

curl -fsSL https://www.aegisx.cn/install.sh | bash

安装完成后,启动服务并设置开机自启:

systemctl start aegisx
systemctl enable aegisx

步骤 2:配置暴力破解防护

编辑配置文件 /etc/aegisx/aegisx.conf,找到 [brute_force] 部分,设置阈值和封禁时间:

[brute_force]
enabled = true
max_retry = 5
find_time = 300
ban_time = 3600
services = ssh,ftp,smtp

参数说明:max_retry 为最大失败次数,find_time 为统计时间窗口(秒),ban_time 为封禁时长(秒)。保存后重载配置:

aegisx reload

步骤 3:启用入侵检测

在配置文件中启用文件完整性监控和异常进程检测:

[intrusion_detection]
enabled = true
monitor_files = /etc/passwd,/etc/shadow,/bin/ls
check_interval = 60

同样重载配置生效。

步骤 4:验证防护效果

尝试从另一台机器使用错误密码 SSH 登录你的服务器,连续失败 6 次,观察是否被封禁。使用以下命令查看封禁列表:

aegisx list --banned

如果看到攻击者 IP 出现在列表中,说明防护已生效。

检查清单:确保 AegisX 正常运行

  • ✅ 服务状态:systemctl status aegisx 显示 active (running)。
  • ✅ 日志监控:tail -f /var/log/aegisx/aegisx.log 有实时记录。
  • ✅ 封禁列表:aegisx list --banned 定期查看。
  • ✅ 防火墙联动:iptables -L -n 中能看到 AegisX 添加的规则。
  • ✅ 告警通知:配置邮件或 Webhook,确保收到告警。

进阶:自定义规则与联动告警

AegisX 支持自定义规则,例如防护 Web 登录接口:

[custom_rule:web_login]
log_path = /var/log/nginx/access.log
pattern = "POST /login.* 401"
threshold = 10
ban_time = 1800

配置告警通知,编辑 /etc/aegisx/notify.conf:

[email]
enabled = true
smtp_server = smtp.example.com
smtp_user = alert@example.com
smtp_password = yourpassword
recipient = admin@example.com

重载后,AegisX 会在封禁 IP 时发送邮件通知。

行动建议:立即加固你的服务器

安全不是一劳永逸,建议每周检查一次 AegisX 日志和封禁列表,及时调整规则。对于高安全要求的场景,可结合密钥登录、防火墙白名单等措施。AegisX 的入侵检测与暴力破解防护能力已在众多生产环境验证,现在就动手部署,让攻击者无从下手。

常见问题(FAQ)

AegisX 如何检测暴力破解攻击?

AegisX 通过实时监控系统日志(如 /var/log/auth.log、/var/log/secure)和网络连接,分析登录失败频率、来源 IP 等行为特征。当同一 IP 在短时间内多次尝试登录失败,即触发暴力破解规则,自动将该 IP 加入黑名单并封禁,同时发送告警通知。

AegisX 支持哪些服务的暴力破解防护?

AegisX 默认支持 SSH、FTP、SMTP、HTTP 基础认证等常见服务的暴力破解防护,并可通过自定义规则扩展至其他应用。例如,针对 Web 登录接口,可配置规则监控 POST 请求中的失败响应,实现精准防护。

如何查看 AegisX 的封禁列表和日志?

使用命令 `aegisx list --banned` 可查看当前封禁的 IP 列表。日志文件通常位于 /var/log/aegisx/ 目录下,包括检测日志和操作日志。也可通过 `aegisx logs --tail 50` 实时查看最新日志,便于分析攻击趋势。

AegisX 的入侵检测功能包括哪些?

AegisX 入侵检测涵盖文件完整性监控、异常进程检测、端口扫描识别、WebShell 检测等。例如,监控关键系统文件(如 /etc/passwd)的变更,发现异常立即告警;检测到端口扫描行为时,自动封锁扫描源 IP,并记录详细信息。

AegisX 能否与现有防火墙联动?

是的,AegisX 支持与 iptables、firewalld、ufw 等主流防火墙联动。检测到攻击后,自动调用防火墙接口添加封禁规则。同时提供 API,可与云防火墙或第三方安全设备集成,实现多层防护。